Deserialization of untrusted data in Microsoft Office SharePoint allows an authorized attacker to execute code over a network.
CVE-2026-40368 is a high-severity deserialization vulnerability in Microsoft SharePoint Server affecting versions 2016, 2019, and subscription editions. An authorized attacker can execute arbitrary code over the network by sending specially crafted serialized objects. With no patch currently available and CVSS 8.0 severity, this poses significant risk to organizations relying on SharePoint for document management and collaboration.
IMMEDIATE ACTIONS:
1. Inventory all SharePoint Server deployments (2016, 2019, subscription editions) across your organization
2. Restrict network access to SharePoint servers using firewall rules and network segmentation
3. Implement strict access controls limiting SharePoint access to authorized users only
4. Monitor for suspicious serialized object submissions and unusual code execution patterns
COMPENSATING CONTROLS (until patch available):
5. Deploy Web Application Firewall (WAF) rules to detect and block malicious serialized payloads
6. Implement input validation and sanitization for all SharePoint API endpoints
7. Enable enhanced logging and auditing on SharePoint servers for deserialization events
8. Conduct immediate security assessment of SharePoint user accounts and access permissions
9. Isolate critical SharePoint instances on separate network segments
10. Disable unnecessary SharePoint features and services
DETECTION:
11. Monitor Event Viewer for suspicious .NET deserialization errors (Event ID 1000, 1001)
12. Track unusual process execution originating from SharePoint application pools (w3wp.exe)
13. Alert on unexpected outbound connections from SharePoint servers
14. Review SharePoint ULS logs for deserialization-related errors and warnings
الإجراءات الفورية:
1. قم بحصر جميع نشرات خادم SharePoint (2016 و2019 والإصدارات المشتركة) عبر مؤسستك
2. قيد الوصول إلى الشبكة لخوادم SharePoint باستخدام قواعد جدار الحماية والفصل الشبكي
3. طبق ضوابط وصول صارمة تحد من وصول SharePoint للمستخدمين المصرح لهم فقط
4. راقب عمليات إرسال الكائنات المسلسلة المريبة وأنماط تنفيذ الكود غير المعتادة
الضوابط البديلة (حتى توفر التصحيح):
5. نشر قواعد جدار تطبيقات الويب (WAF) للكشف عن حمولات ضارة مسلسلة وحجبها
6. طبق التحقق من صحة المدخلات والتطهير لجميع نقاط نهاية SharePoint API
7. فعّل السجلات المحسنة والتدقيق على خوادم SharePoint لأحداث فك التسلسل
8. أجرِ تقييماً أمنياً فورياً لحسابات مستخدمي SharePoint والأذونات
9. عزل نشرات SharePoint الحرجة على أجزاء شبكة منفصلة
10. عطّل ميزات وخدمات SharePoint غير الضرورية
الكشف:
11. راقب Event Viewer لأخطاء فك التسلسل المريبة في .NET
12. تتبع تنفيذ العمليات غير المعتاد من تجمعات تطبيقات SharePoint
13. أصدر تنبيهات للاتصالات الخارجية غير المتوقعة من خوادم SharePoint
14. راجع سجلات SharePoint ULS للأخطاء والتحذيرات المتعلقة بفك التسلسل